AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
Omnix Health 希望在 GuardDuty 發現 EC2 遭入侵時能自動進行遏制,同時保留遠端鑑識存取權。SOC 要求受影響的執行個體應被隔離,以阻擋所有外部流量,但 Systems Manager 除外,並且為證據建立 EBS 快照。哪種解決方案最符合此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為來源 'aws.guardduty' 建立一個 EventBridge 規則,其模式符合目標 EC2 發現類型。目標是一個 AWS Lambda 函數,該函數會將執行個體 ENI 的安全群組替換為僅允許 SSM/SSMMessages/EC2Messages 的 VPC 端點的隔離安全群組,然後對附加的 EBS 磁碟區呼叫 CreateSnapshot 並發布到 SNS 主題。.
為什麼這是答案
此解決方案符合所有要求。EventBridge 規則監聽 GuardDuty 發現,觸發 Lambda 函數。Lambda 函數將受影響 EC2 執行個體的安全群組替換為一個隔離安全群組,該群組僅允許來自 VPC 端點的 Systems Manager 流量,從而阻擋所有外部流量,同時保留遠端鑑識存取權。接著,它對附加的 EBS 磁碟區建立快照以保存證據,並發布到 SNS 主題進行通知。
其他選項不符合要求:
CloudWatch CPU 警報無法偵測入侵,且停止執行個體會影響鑑識。
移除執行個體設定檔不等於隔離,且無法確保鑑識存取。
GuardDuty 沒有內建的自動隔離動作,需要額外的自動化來實現。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡